#ParsedReport #CompletenessMedium
06-02-2025
Scalable Vector Graphics files pose a novel phishing threat
https://news.sophos.com/en-us/2025/02/05/svg-phishing/
Report completeness: Medium
Threats:
Lodarat
Emsvg-c
Industry:
Healthcare
Geo:
Japanese
ChatGPT TTPs:
T1566, T1056.001, T1204.002
IOCs:
File: 1
Domain: 115
Hash: 272
Url: 61
Soft:
Microsoft SharePoint, Dropbox, Office365, Telegram, Windows Explorer, trycloudflare
Algorithms:
sha256, zip, base64
Languages:
javascript, swift, autoit
Links:
06-02-2025
Scalable Vector Graphics files pose a novel phishing threat
https://news.sophos.com/en-us/2025/02/05/svg-phishing/
Report completeness: Medium
Threats:
Lodarat
Emsvg-c
Industry:
Healthcare
Geo:
Japanese
ChatGPT TTPs:
do not use without manual checkT1566, T1056.001, T1204.002
IOCs:
File: 1
Domain: 115
Hash: 272
Url: 61
Soft:
Microsoft SharePoint, Dropbox, Office365, Telegram, Windows Explorer, trycloudflare
Algorithms:
sha256, zip, base64
Languages:
javascript, swift, autoit
Links:
https://github.com/sophoslabs/IoCs/blob/master/20250205\_SVGspam.csvSophos
Scalable Vector Graphics files pose a novel phishing threat
The SVG file format can harbor malicious HTML, scripts, and malware
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 Scalable Vector Graphics files pose a novel phishing threat https://news.sophos.com/en-us/2025/02/05/svg-phishing/ Report completeness: Medium Threats: Lodarat Emsvg-c Industry: Healthcare Geo: Japanese ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют SVG-файлы в фишинговых атаках, чтобы обойти меры защиты от фишинга, размещая прямые ссылки на поддельные страницы, имитирующие логины в Office365. Эти SVG-файлы могут включать JavaScript для автоматического перенаправления, перехватывать нажатия клавиш пользователем с помощью EventListener и даже передавать учетные данные в контролируемые домены, включая Telegram-ботов. Кроме того, фишинговые электронные письма локализуются для проверки подлинности, а вредоносные программы, такие как Nymeria keystroke logger, распространяются в замаскированных форматах, что побуждает пользователей к усиленному обнаружению и повышению бдительности.
-----
Преступники начали использовать формат файлов SVG (масштабируемая векторная графика) в фишинговых атаках, чтобы обойти традиционные меры защиты от спама и фишинговой атаки. Эти вредоносные SVG-файлы часто напрямую ссылаются на фишинговые страницы с помощью простого встроенного текста, такого как "Нажмите, чтобы открыть", перенаправляя жертв на мошеннические сайты, которые используют защиту от капчи CloudFlare. Фишинговые страницы обычно обрамляют законные экраны входа в систему Office365, позволяя злоумышленникам перехватывать учетные данные пользователей.
Файлы SVG могут различаться по сложности, некоторые из них содержат блоки текста, скопированные из Википедии, которые закомментированы, чтобы избежать обнаружения. Более сложные версии включают Javascript, который запускает перенаправление на фишинговые сайты после небольшой задержки, гарантируя, что даже без участия пользователя жертвы будут перенаправлены на страницу злоумышленника. Злоумышленники контролируют эти фишинговые домены, многие из которых имеют интерфейс входа в систему Office365, тщательно имитируемый для обмана пользователей, и часто предварительно вводят адреса электронной почты, встроенные в SVG-ссылки.
Тревожной особенностью механизма фишинга является реализация "EventListener" в iFrame, который фиксирует нажатия клавиш пользователем в режиме реального времени. Эти данные попадают на домены, контролируемые злоумышленниками, причем в некоторых случаях информация отправляется на несколько сайтов одновременно, включая необычную передачу учетных данных боту Telegram.
По мере развития фишинговых операций они начали локализовывать атаки, используя фишинговые электронные письма и SVG-файлы, адаптированные к конкретным языкам для повышения аутентичности. Поступают сообщения о фишинговых страницах, которые пытаются создать иллюзию того, что они размещены на законных сайтах, и пытаются получить доступ к сетевым каналам в среде пользователя.
В дополнение к этим фишинговым попыткам злоумышленники упаковывают вредоносное ПО в ZIP-файлы, один из которых содержит исполняемый файл Windows, замаскированный под изображение. Этот исполняемый файл классифицируется как программа для регистрации нажатий клавиш под названием Nymeria, которая активируется, когда пользователь взаимодействует с файлом изображения.
В ответ на этот вектор угроз разрабатываются средства обнаружения, такие как сигнатура обнаружения Cxmail/EmSVG-C в электронной почте Sophos Central. Для предотвращения этого пользователям рекомендуется загружать подлинные файлы SVG и настраивать свои системы на их открытие в небраузерных приложениях, таких как Notepad. Кроме того, для предотвращения этих изощренных фишинговых кампаний необходима бдительность при выявлении попыток фишинга, особенно путем тщательного изучения адресов электронной почты и обеспечения соответствия URL-адресов ожидаемым доменам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют SVG-файлы в фишинговых атаках, чтобы обойти меры защиты от фишинга, размещая прямые ссылки на поддельные страницы, имитирующие логины в Office365. Эти SVG-файлы могут включать JavaScript для автоматического перенаправления, перехватывать нажатия клавиш пользователем с помощью EventListener и даже передавать учетные данные в контролируемые домены, включая Telegram-ботов. Кроме того, фишинговые электронные письма локализуются для проверки подлинности, а вредоносные программы, такие как Nymeria keystroke logger, распространяются в замаскированных форматах, что побуждает пользователей к усиленному обнаружению и повышению бдительности.
-----
Преступники начали использовать формат файлов SVG (масштабируемая векторная графика) в фишинговых атаках, чтобы обойти традиционные меры защиты от спама и фишинговой атаки. Эти вредоносные SVG-файлы часто напрямую ссылаются на фишинговые страницы с помощью простого встроенного текста, такого как "Нажмите, чтобы открыть", перенаправляя жертв на мошеннические сайты, которые используют защиту от капчи CloudFlare. Фишинговые страницы обычно обрамляют законные экраны входа в систему Office365, позволяя злоумышленникам перехватывать учетные данные пользователей.
Файлы SVG могут различаться по сложности, некоторые из них содержат блоки текста, скопированные из Википедии, которые закомментированы, чтобы избежать обнаружения. Более сложные версии включают Javascript, который запускает перенаправление на фишинговые сайты после небольшой задержки, гарантируя, что даже без участия пользователя жертвы будут перенаправлены на страницу злоумышленника. Злоумышленники контролируют эти фишинговые домены, многие из которых имеют интерфейс входа в систему Office365, тщательно имитируемый для обмана пользователей, и часто предварительно вводят адреса электронной почты, встроенные в SVG-ссылки.
Тревожной особенностью механизма фишинга является реализация "EventListener" в iFrame, который фиксирует нажатия клавиш пользователем в режиме реального времени. Эти данные попадают на домены, контролируемые злоумышленниками, причем в некоторых случаях информация отправляется на несколько сайтов одновременно, включая необычную передачу учетных данных боту Telegram.
По мере развития фишинговых операций они начали локализовывать атаки, используя фишинговые электронные письма и SVG-файлы, адаптированные к конкретным языкам для повышения аутентичности. Поступают сообщения о фишинговых страницах, которые пытаются создать иллюзию того, что они размещены на законных сайтах, и пытаются получить доступ к сетевым каналам в среде пользователя.
В дополнение к этим фишинговым попыткам злоумышленники упаковывают вредоносное ПО в ZIP-файлы, один из которых содержит исполняемый файл Windows, замаскированный под изображение. Этот исполняемый файл классифицируется как программа для регистрации нажатий клавиш под названием Nymeria, которая активируется, когда пользователь взаимодействует с файлом изображения.
В ответ на этот вектор угроз разрабатываются средства обнаружения, такие как сигнатура обнаружения Cxmail/EmSVG-C в электронной почте Sophos Central. Для предотвращения этого пользователям рекомендуется загружать подлинные файлы SVG и настраивать свои системы на их открытие в небраузерных приложениях, таких как Notepad. Кроме того, для предотвращения этих изощренных фишинговых кампаний необходима бдительность при выявлении попыток фишинга, особенно путем тщательного изучения адресов электронной почты и обеспечения соответствия URL-адресов ожидаемым доменам.
#ParsedReport #CompletenessLow
06-02-2025
Beyond the Chatbot: Meta Phishing with Fake Live Support
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/beyond-the-chatbot-meta-phishing-with-fake-live-support/
Report completeness: Low
Victims:
Meta users, Facebook users
ChatGPT TTPs:
T1566, T1566.002, T1071.001
IOCs:
Url: 10
Soft:
Telegram
Languages:
php
06-02-2025
Beyond the Chatbot: Meta Phishing with Fake Live Support
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/beyond-the-chatbot-meta-phishing-with-fake-live-support/
Report completeness: Low
Victims:
Meta users, Facebook users
ChatGPT TTPs:
do not use without manual checkT1566, T1566.002, T1071.001
IOCs:
Url: 10
Soft:
Telegram
Languages:
php
Trustwave
Beyond the Chatbot: Meta Phishing with Fake Live Support
This blog delves into a sophisticated phishing strategy targeting Meta/Facebook users. This time, the attackers utilize fake live support chat services.
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Beyond the Chatbot: Meta Phishing with Fake Live Support https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/beyond-the-chatbot-meta-phishing-with-fake-live-support/ Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют передовые методы фишинга для таргетинга на пользователей Meta / Facebook, используя мошеннические службы поддержки в режиме реального времени и электронные письма, имитирующие законное общение. В конкретном фишинговом электронном письме, обнаруженном в декабре 2024 года, утверждается, что необычная активность API заблокировала учетную запись пользователя, перенаправив его на законный домен Salesforce, который ведет на фишинговую целевую страницу. Злоумышленники манипулируют доверием пользователей с помощью таких привычных элементов, как CAPTCHA, и собирают конфиденциальную информацию с помощью встроенных форм, одновременно используя постоянные запросы POST для связи с API Telegram, что подчеркивает изощренность этих стратегий фишинга.
-----
Киберпреступники все чаще используют изощренные методы фишинга, нацеленные на пользователей мета-сети/ Facebook, используя поддельные службы чата поддержки в режиме реального времени, чтобы создать иллюзию взаимодействия с законной службой поддержки клиентов в режиме реального времени. Эти мошенники используют доверие пользователей к автоматизированным системам, манипулируя ими с целью обмена конфиденциальной информацией. Примером такой стратегии является недавнее фишинговое электронное письмо, обнаруженное в декабре 2024 года. В нем ложно утверждается, что необычная активность API привела к "блокировке" аккаунта жертвы на Facebook, что побуждает получателя решить проблему с помощью ссылки. Похоже, что эта ссылка принадлежит законному домену Salesforce, что повышает доверие к нему, одновременно перенаправляя пользователей на фишинговую целевую страницу.
При переходе на целевую страницу пользователи сталкиваются с капчей Cloudflare, предназначенной для дополнительной имитации подлинности и безопасности. Используя усовершенствованный подход, злоумышленники модифицировали целевую страницу, внедрив встроенную форму, которая включает текстовое поле для ввода номера телефона. В ходе расследования использование тестового электронного письма привело к взаимодействию с представителем компании "Джозеф Тернер", который заявил, что фиктивное электронное письмо не было связано ни с какой учетной записью Facebook. Этот обмен предполагает, что хакеры проверяют информацию о пользователях, постоянно отправляя POST-запросы на указанные URL-адреса, один из которых указывает на подключение к API Telegram, вероятно, служащее их внутренним каналом связи.
Фишинговые сообщения отправляются с доменов Salesforce, таких как *@*.salesforce.com Что позволяет им ускользать от систем обнаружения и выглядеть законными. В электронных письмах, как правило, используются темы, указывающие на срочность, что повышает вероятность привлечения пользователей. Эта стратегия является частью более широкой тенденции к усложнению фишинга, переходу от простых автоматизированных мошенничеств к более развитым тактикам социальной инженерии.
Ранее уязвимости в системах Salesforce использовались в ходе аналогичных фишинговых кампаний, в частности, функция "нулевого дня" в "рассылке по электронной почте", которая позволяла злоумышленникам использовать форматированные адреса электронной почты (например, *@*.case.salesforce.com). Пользователи должны сохранять бдительность в отношении этих развивающихся угроз, проверяя неожиданные сообщения, воздерживаясь от перехода по подозрительным ссылкам и избегая передачи конфиденциальной информации по небезопасным каналам. Эти изменения подчеркивают необходимость осознания и осторожности перед лицом все более изощренных хакерских атак на пользователей надежных платформ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют передовые методы фишинга для таргетинга на пользователей Meta / Facebook, используя мошеннические службы поддержки в режиме реального времени и электронные письма, имитирующие законное общение. В конкретном фишинговом электронном письме, обнаруженном в декабре 2024 года, утверждается, что необычная активность API заблокировала учетную запись пользователя, перенаправив его на законный домен Salesforce, который ведет на фишинговую целевую страницу. Злоумышленники манипулируют доверием пользователей с помощью таких привычных элементов, как CAPTCHA, и собирают конфиденциальную информацию с помощью встроенных форм, одновременно используя постоянные запросы POST для связи с API Telegram, что подчеркивает изощренность этих стратегий фишинга.
-----
Киберпреступники все чаще используют изощренные методы фишинга, нацеленные на пользователей мета-сети/ Facebook, используя поддельные службы чата поддержки в режиме реального времени, чтобы создать иллюзию взаимодействия с законной службой поддержки клиентов в режиме реального времени. Эти мошенники используют доверие пользователей к автоматизированным системам, манипулируя ими с целью обмена конфиденциальной информацией. Примером такой стратегии является недавнее фишинговое электронное письмо, обнаруженное в декабре 2024 года. В нем ложно утверждается, что необычная активность API привела к "блокировке" аккаунта жертвы на Facebook, что побуждает получателя решить проблему с помощью ссылки. Похоже, что эта ссылка принадлежит законному домену Salesforce, что повышает доверие к нему, одновременно перенаправляя пользователей на фишинговую целевую страницу.
При переходе на целевую страницу пользователи сталкиваются с капчей Cloudflare, предназначенной для дополнительной имитации подлинности и безопасности. Используя усовершенствованный подход, злоумышленники модифицировали целевую страницу, внедрив встроенную форму, которая включает текстовое поле для ввода номера телефона. В ходе расследования использование тестового электронного письма привело к взаимодействию с представителем компании "Джозеф Тернер", который заявил, что фиктивное электронное письмо не было связано ни с какой учетной записью Facebook. Этот обмен предполагает, что хакеры проверяют информацию о пользователях, постоянно отправляя POST-запросы на указанные URL-адреса, один из которых указывает на подключение к API Telegram, вероятно, служащее их внутренним каналом связи.
Фишинговые сообщения отправляются с доменов Salesforce, таких как *@*.salesforce.com Что позволяет им ускользать от систем обнаружения и выглядеть законными. В электронных письмах, как правило, используются темы, указывающие на срочность, что повышает вероятность привлечения пользователей. Эта стратегия является частью более широкой тенденции к усложнению фишинга, переходу от простых автоматизированных мошенничеств к более развитым тактикам социальной инженерии.
Ранее уязвимости в системах Salesforce использовались в ходе аналогичных фишинговых кампаний, в частности, функция "нулевого дня" в "рассылке по электронной почте", которая позволяла злоумышленникам использовать форматированные адреса электронной почты (например, *@*.case.salesforce.com). Пользователи должны сохранять бдительность в отношении этих развивающихся угроз, проверяя неожиданные сообщения, воздерживаясь от перехода по подозрительным ссылкам и избегая передачи конфиденциальной информации по небезопасным каналам. Эти изменения подчеркивают необходимость осознания и осторожности перед лицом все более изощренных хакерских атак на пользователей надежных платформ.
#ParsedReport #CompletenessLow
06-02-2025
Code injection attacks using publicly disclosed ASP.NET machine keys
https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/
Report completeness: Low
Threats:
Godzilla
Godzilla_webshell
Trojan:win32/webshellterminal
ChatGPT TTPs:
T1190
IOCs:
File: 6
Hash: 1
Soft:
ASP.NET, Microsoft Defender for Endpoint, Microsoft Defender, NET Framework, Windows PowerShell, Twitter
Algorithms:
hmac-sha1, sha1, md5, aes, des, 3des, sha256
Languages:
powershell
06-02-2025
Code injection attacks using publicly disclosed ASP.NET machine keys
https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/
Report completeness: Low
Threats:
Godzilla
Godzilla_webshell
Trojan:win32/webshellterminal
ChatGPT TTPs:
do not use without manual checkT1190
IOCs:
File: 6
Hash: 1
Soft:
ASP.NET, Microsoft Defender for Endpoint, Microsoft Defender, NET Framework, Windows PowerShell, Twitter
Algorithms:
hmac-sha1, sha1, md5, aes, des, 3des, sha256
Languages:
powershell
Microsoft News
Code injection attacks using publicly disclosed ASP.NET machine keys
Microsoft Threat Intelligence observed limited activity by an unattributed threat actor using a publicly available, static ASP.NET machine key to inject malicious code and deliver the Godzilla post-exploitation framework. In the course of investigating, remediating…
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Code injection attacks using publicly disclosed ASP.NET machine keys https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В декабре 2024 года хакер воспользовался общедоступным машинным ключом ASP.NET для выполнения атаки с внедрением кода ViewState, развертывания платформы Godzilla для последующей эксплуатации и облегчения удаленного выполнения кода на серверах IIS. Этот инцидент подчеркивает значительные недостатки в системе безопасности в практике управления ключами среди разработчиков. Корпорация Майкрософт рекомендует организациям чередовать и защищать свои компьютерные ключи, чтобы снизить такие риски, одновременно отслеживая предупреждения от таких средств безопасности, как Microsoft Defender для Endpoint, которые могут обнаруживать связанные с этим действия.
-----
В декабре 2024 года служба Microsoft Threat Intelligence выявила ограниченный диапазон действий, приписываемых неназванному хакеру, который использовал общедоступный статический ASP.NET машинный ключ для выполнения атаки с использованием кода ViewState. Это нападение облегчило развертывание Godzilla post-exploitation framework, выделяя существенное упущение безопасности среди разработчиков, которые часто интегрируются опубликованную ключи от машины ASP.NET получены из доступной документации и хранилищ. Корпорация Майкрософт настоятельно рекомендует не использовать эту практику и рекомендует организациям регулярно менять и защищать ключи своих компьютеров, чтобы снизить риски, связанные с таким воздействием.
ViewState - это важнейший механизм в ASP.NET Веб-формы для поддержания страницы и управления состоянием при обратной передаче, где конфиденциальные данные хранятся в скрытом поле и кодируются с помощью Base64. Целостность ViewState защищена двумя ключами: validationKey, который создает код аутентификации сообщения (MAC), и decryptionKey, который включает шифрование ViewState. Эти ключи могут быть либо автоматически сгенерированы и сохранены в системном реестре, либо определены вручную в файлах конфигурации. Если эти ключи будут скомпрометированы, злоумышленник может отправить POST-запрос, который позволит ему успешно проверить и расшифровать ViewState, внедрив вредоносный код в память рабочего процесса сервера и включив удаленное выполнение кода на веб-сервере IIS.
Декабрьский инцидент был связан с полезной нагрузкой, которая автоматически загружала определенную сборку (идентифицированную по SHA-256: 19d87910d1a7ad9632161fd9dd6a54c8a059a64fc5f5a41cf5055cd37ec0499d), связанную с платформой Godzilla framework. Этот фреймворк известен своими возможностями, включая выполнение вредоносных команд и внедрение шеллкода в процессы.
В целях защиты Microsoft Defender для Endpoint предоставляет различные средства обнаружения, связанные с активностью платформы Godzilla framework, и оповещения, относящиеся к общедоступным машинным ключам. Однако эти оповещения могут не указывать конкретно на использование, а указывать на общие уязвимости. Организациям рекомендуется активно использовать антивирус Microsoft Defender для защиты в режиме реального времени, и любые предупреждения, касающиеся общедоступных компьютерных ключей, должны побуждать к немедленному пересмотру методов обеспечения безопасности, связанных с управлением ключами.
Постоянный мониторинг этих методов атаки по-прежнему имеет решающее значение, поскольку угрозы продолжают развиваться, и поддержание бдительности при защите компьютерных ключей имеет жизненно важное значение для предотвращения потенциального использования подобных уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В декабре 2024 года хакер воспользовался общедоступным машинным ключом ASP.NET для выполнения атаки с внедрением кода ViewState, развертывания платформы Godzilla для последующей эксплуатации и облегчения удаленного выполнения кода на серверах IIS. Этот инцидент подчеркивает значительные недостатки в системе безопасности в практике управления ключами среди разработчиков. Корпорация Майкрософт рекомендует организациям чередовать и защищать свои компьютерные ключи, чтобы снизить такие риски, одновременно отслеживая предупреждения от таких средств безопасности, как Microsoft Defender для Endpoint, которые могут обнаруживать связанные с этим действия.
-----
В декабре 2024 года служба Microsoft Threat Intelligence выявила ограниченный диапазон действий, приписываемых неназванному хакеру, который использовал общедоступный статический ASP.NET машинный ключ для выполнения атаки с использованием кода ViewState. Это нападение облегчило развертывание Godzilla post-exploitation framework, выделяя существенное упущение безопасности среди разработчиков, которые часто интегрируются опубликованную ключи от машины ASP.NET получены из доступной документации и хранилищ. Корпорация Майкрософт настоятельно рекомендует не использовать эту практику и рекомендует организациям регулярно менять и защищать ключи своих компьютеров, чтобы снизить риски, связанные с таким воздействием.
ViewState - это важнейший механизм в ASP.NET Веб-формы для поддержания страницы и управления состоянием при обратной передаче, где конфиденциальные данные хранятся в скрытом поле и кодируются с помощью Base64. Целостность ViewState защищена двумя ключами: validationKey, который создает код аутентификации сообщения (MAC), и decryptionKey, который включает шифрование ViewState. Эти ключи могут быть либо автоматически сгенерированы и сохранены в системном реестре, либо определены вручную в файлах конфигурации. Если эти ключи будут скомпрометированы, злоумышленник может отправить POST-запрос, который позволит ему успешно проверить и расшифровать ViewState, внедрив вредоносный код в память рабочего процесса сервера и включив удаленное выполнение кода на веб-сервере IIS.
Декабрьский инцидент был связан с полезной нагрузкой, которая автоматически загружала определенную сборку (идентифицированную по SHA-256: 19d87910d1a7ad9632161fd9dd6a54c8a059a64fc5f5a41cf5055cd37ec0499d), связанную с платформой Godzilla framework. Этот фреймворк известен своими возможностями, включая выполнение вредоносных команд и внедрение шеллкода в процессы.
В целях защиты Microsoft Defender для Endpoint предоставляет различные средства обнаружения, связанные с активностью платформы Godzilla framework, и оповещения, относящиеся к общедоступным машинным ключам. Однако эти оповещения могут не указывать конкретно на использование, а указывать на общие уязвимости. Организациям рекомендуется активно использовать антивирус Microsoft Defender для защиты в режиме реального времени, и любые предупреждения, касающиеся общедоступных компьютерных ключей, должны побуждать к немедленному пересмотру методов обеспечения безопасности, связанных с управлением ключами.
Постоянный мониторинг этих методов атаки по-прежнему имеет решающее значение, поскольку угрозы продолжают развиваться, и поддержание бдительности при защите компьютерных ключей имеет жизненно важное значение для предотвращения потенциального использования подобных уязвимостей.
#ParsedReport #CompletenessMedium
06-02-2025
SmokeLoader Malware Found in Open Directories Targeting Ukraines Auto & Banking Industries
https://hunt.io/blog/smokeloader-malware-found-in-open-directories-targeting-ukraine-s-auto-banking-industries
Report completeness: Medium
Threats:
Smokeloader
Victims:
Ilta, Raiffeisen bank, Sense bank
Industry:
Transport, Financial
Geo:
Ukraine, Ukraines, Poland, Ukrainian, Russian
ChatGPT TTPs:
T1566.001, T1055, T1071.001
IOCs:
IP: 8
File: 2
Domain: 10
Url: 3
Hash: 6
Algorithms:
sha256
06-02-2025
SmokeLoader Malware Found in Open Directories Targeting Ukraines Auto & Banking Industries
https://hunt.io/blog/smokeloader-malware-found-in-open-directories-targeting-ukraine-s-auto-banking-industries
Report completeness: Medium
Threats:
Smokeloader
Victims:
Ilta, Raiffeisen bank, Sense bank
Industry:
Transport, Financial
Geo:
Ukraine, Ukraines, Poland, Ukrainian, Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055, T1071.001
IOCs:
IP: 8
File: 2
Domain: 10
Url: 3
Hash: 6
Algorithms:
sha256
hunt.io
SmokeLoader Malware Targets Ukraine’s Auto & Banking Sectors via Open Directories
Attackers used open directories to spread SmokeLoader malware, luring Ukraine’s auto and banking sectors. Explore findings, execution, and tactics.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 SmokeLoader Malware Found in Open Directories Targeting Ukraines Auto & Banking Industries https://hunt.io/blog/smokeloader-malware-found-in-open-directories-targeting-ukraine-s-auto-banking-industries Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние данные показывают, что образцы вредоносного ПО SmokeLoader размещаются в неправильно настроенных каталогах, нацеленных на автомобильный и банковский секторы Украины, в первую очередь, предположительно российскими хакерами. Вредоносное ПО функционирует, внедряясь в процесс explorer.exe для скрытности, используя приманки финансовой тематики для повышения вовлеченности пользователей и взаимодействуя с серверами управления посредством HTTP POST-запросов. Это подчеркивает системный подход к кибератакам, направленный на использование финансовой информации для содействия дальнейшим атакам на критически важную украинскую инфраструктуру.
-----
Недавнее исследование выявило открытые каталоги, в которых содержатся образцы вредоносных программ SmokeLoader, нацеленных, в частности, на автомобильную и банковскую отрасли Украины. Были обнаружены два неправильно сконфигурированных сервера — один в Польше, другой в Украине, — которые служили плацдармом для распространения вредоносного ПО наряду с различными документами-приманками, что указывает на систематический подход к кибератакам. SmokeLoader, вредоносный загрузчик, впервые обнаруженный в 2011 году, используется преимущественно киберпреступниками, в частности предполагаемыми российскими хакерами, и часто играет решающую роль в получении первоначального доступа к системам перед развертыванием вторичной полезной нагрузки, такой как кража учетных данных и трояны удаленного доступа (RAT).
Выявленная структура каталогов показала, что внедрение вредоносного ПО стратегически увязано с атаками на украинские организации. На польском сервере было обнаружено множество исполняемых файлов Windows и PDF-документов финансовой тематики, в которых была допущена ошибка в написании слова “счет-фактура”. Особенно примечательны документы-приманки, созданные для того, чтобы выдавать себя за авторитетные украинские компании, тем самым повышая шансы на взаимодействие с пользователем. Например, один из документов-приманок выдавался за счет-фактуру от Ilta, известного импортера автомобилей Peugeot в Украине, в то время как другой был выдан за выписку со счета Raiffeisen Bank, крупного коммерческого банка, признанного Национальным банком Украины важным.
С технической точки зрения, после запуска SmokeLoader внедряется в процесс explorer.exe и создает копию в каталоге AppData для скрытности. Он взаимодействует с серверами управления посредством HTTP POST-запросов и включает жестко запрограммированные домены, хотя во время исследования никаких дополнительных полезных нагрузок не наблюдалось. Такое оперативное поведение согласуется с предыдущими отчетами, в которых указывалось на вредоносное ПО, использующее различные способы доставки, включая архивы формата 7-Zip в предыдущих кампаниях, хотя этот конкретный вирус не был обнаружен в проанализированных открытых каталогах.
Постоянное обнаружение SmokeLoader в этих открытых каталогах подчеркивает его адаптивность и постоянное значение как для финансово мотивированной кибератаки, так и для шпионских атак на украинские организации. Характеристики идентифицированных серверов свидетельствуют о согласованных усилиях по использованию финансовых приманок для распространения вредоносного ПО, что усиливает постоянную угрозу, которую представляют организованные кибероперации для критически важных секторов. Исследователи могут использовать полученные результаты для совершенствования защитных стратегий, обнаружения аналогичных угроз и упреждающего выявления активных вредоносных кампаний до того, как они смогут нанести значительный ущерб.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние данные показывают, что образцы вредоносного ПО SmokeLoader размещаются в неправильно настроенных каталогах, нацеленных на автомобильный и банковский секторы Украины, в первую очередь, предположительно российскими хакерами. Вредоносное ПО функционирует, внедряясь в процесс explorer.exe для скрытности, используя приманки финансовой тематики для повышения вовлеченности пользователей и взаимодействуя с серверами управления посредством HTTP POST-запросов. Это подчеркивает системный подход к кибератакам, направленный на использование финансовой информации для содействия дальнейшим атакам на критически важную украинскую инфраструктуру.
-----
Недавнее исследование выявило открытые каталоги, в которых содержатся образцы вредоносных программ SmokeLoader, нацеленных, в частности, на автомобильную и банковскую отрасли Украины. Были обнаружены два неправильно сконфигурированных сервера — один в Польше, другой в Украине, — которые служили плацдармом для распространения вредоносного ПО наряду с различными документами-приманками, что указывает на систематический подход к кибератакам. SmokeLoader, вредоносный загрузчик, впервые обнаруженный в 2011 году, используется преимущественно киберпреступниками, в частности предполагаемыми российскими хакерами, и часто играет решающую роль в получении первоначального доступа к системам перед развертыванием вторичной полезной нагрузки, такой как кража учетных данных и трояны удаленного доступа (RAT).
Выявленная структура каталогов показала, что внедрение вредоносного ПО стратегически увязано с атаками на украинские организации. На польском сервере было обнаружено множество исполняемых файлов Windows и PDF-документов финансовой тематики, в которых была допущена ошибка в написании слова “счет-фактура”. Особенно примечательны документы-приманки, созданные для того, чтобы выдавать себя за авторитетные украинские компании, тем самым повышая шансы на взаимодействие с пользователем. Например, один из документов-приманок выдавался за счет-фактуру от Ilta, известного импортера автомобилей Peugeot в Украине, в то время как другой был выдан за выписку со счета Raiffeisen Bank, крупного коммерческого банка, признанного Национальным банком Украины важным.
С технической точки зрения, после запуска SmokeLoader внедряется в процесс explorer.exe и создает копию в каталоге AppData для скрытности. Он взаимодействует с серверами управления посредством HTTP POST-запросов и включает жестко запрограммированные домены, хотя во время исследования никаких дополнительных полезных нагрузок не наблюдалось. Такое оперативное поведение согласуется с предыдущими отчетами, в которых указывалось на вредоносное ПО, использующее различные способы доставки, включая архивы формата 7-Zip в предыдущих кампаниях, хотя этот конкретный вирус не был обнаружен в проанализированных открытых каталогах.
Постоянное обнаружение SmokeLoader в этих открытых каталогах подчеркивает его адаптивность и постоянное значение как для финансово мотивированной кибератаки, так и для шпионских атак на украинские организации. Характеристики идентифицированных серверов свидетельствуют о согласованных усилиях по использованию финансовых приманок для распространения вредоносного ПО, что усиливает постоянную угрозу, которую представляют организованные кибероперации для критически важных секторов. Исследователи могут использовать полученные результаты для совершенствования защитных стратегий, обнаружения аналогичных угроз и упреждающего выявления активных вредоносных кампаний до того, как они смогут нанести значительный ущерб.
#ParsedReport #CompletenessMedium
06-02-2025
Malicious ML models discovered on Hugging Face platform
https://www.reversinglabs.com/blog/rl-identifies-malware-ml-model-hosted-on-hugging-face
Report completeness: Medium
Threats:
Nullifai_technique
Supply_chain_technique
Victims:
Hugging face
Industry:
Software_development
Geo:
Chinese
ChatGPT TTPs:
T1059.001, T1195
IOCs:
File: 1
Hash: 4
IP: 1
Soft:
Hugging Face, OpenAI, ChatGPT, DeepSeek, torch
Algorithms:
zip
Languages:
python
Links:
06-02-2025
Malicious ML models discovered on Hugging Face platform
https://www.reversinglabs.com/blog/rl-identifies-malware-ml-model-hosted-on-hugging-face
Report completeness: Medium
Threats:
Nullifai_technique
Supply_chain_technique
Victims:
Hugging face
Industry:
Software_development
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1059.001, T1195
IOCs:
File: 1
Hash: 4
IP: 1
Soft:
Hugging Face, OpenAI, ChatGPT, DeepSeek, torch
Algorithms:
zip
Languages:
python
Links:
https://github.com/mmaitre314/picklescan/pull/33https://github.com/mmaitre314/picklescanReversingLabs
Malicious ML models discovered on Hugging Face platform | RL Blog
Developers working on machine learning take note: RL threat researchers have identified nullifAI, a novel attack technique used on Hugging Face.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 Malicious ML models discovered on Hugging Face platform https://www.reversinglabs.com/blog/rl-identifies-malware-ml-model-hosted-on-hugging-face Report completeness: Medium Threats: Nullifai_technique Suppl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи RL threat выявили новый метод атаки, nullifAI, который нацелен на платформу Hugging Face, используя уязвимости в сериализации файлов Pickle в Python, что позволяет выполнять произвольный код. Вредоносные модели в формате PyTorch были сжаты и не были обнаружены инструментом безопасности Hugging Face благодаря нетрадиционным методам сжатия. Атака позволяет выполнять вредоносную полезную нагрузку, такую как обратные оболочки, во время процесса десериализации, что подчеркивает необходимость улучшения мер безопасности против таких уязвимостей в средах совместного машинного обучения.
-----
Недавние исследования, проведенные исследователями RL threat, раскрыли новую технологию атаки под названием nullifAI, которая нацелена конкретно на платформу Hugging Face с помощью сериализации файлов Pickle. Hugging Face широко известна благодаря облегчению совместной работы в проектах машинного обучения, что делает ее привлекательной целью для хакеров. В основе эксплуатации лежат уязвимости, присущие модулю Pickle в Python, который позволяет выполнять произвольный код во время десериализации. Это создает значительные риски, особенно с учетом того, что многие разработчики машинного обучения (ML) при работе с такими форматами сериализации отдают предпочтение простоте использования, а не безопасности.
На практике вредоносные модели, идентифицированные RL, хранились в формате PyTorch, использовали сжатый файл Pickle и формат 7z для сжатия, что позволило избежать обнаружения с помощью инструмента безопасности Hugging Face, Picklescan. Этот инструмент в основном использует метод "черного списка", нацеленный на известные опасные функции, что неадекватно, учитывая меняющийся характер угроз. Исследователи обнаружили, что инструмент Picklescan не смог распознать скомпрометированные модели из-за их нестандартного сжатия, что указывает на критический пробел в его возможностях обнаружения.
Атака осуществляется посредством процесса десериализации, при котором вредоносная полезная нагрузка внедряется в начале потоков Pickle. Несмотря на генерирование ошибок при обработке поврежденных или "битых" файлов Pickle, средства безопасности не смогли распознать выполнение вредоносных функций до обнаружения повреждения. Последовательный характер десериализации Pickle позволяет выполнять вредоносный код даже до того, как в дальнейшем в потоке данных будут обнаружены ошибки.
Выявленные вредоносные программы обычно состоят из поддерживающих платформу обратных оболочек, предназначенных для подключения к жестко заданным IP-адресам. Это представляет серьезную опасность, поскольку десериализация ненадежных или поврежденных файлов Pickle может привести к выполнению скрытых вредоносных команд в хост-системе.
В ответ на полученные результаты RL совершенствует свои процессы обнаружения вредоносных программ, особенно для типов файлов ML model. Их продукт Spectra Assure выявил наличие кода на Python в сериализованных данных Pickle, который потенциально может создавать новые процессы и выполнять произвольные команды. Важно отметить, что любые пользовательские действия, требуемые при загрузке моделей искусственного интеллекта, должны быть четко отделены от сериализованных данных модели, чтобы снизить риски безопасности.
После обнаружения этих угроз RL незамедлительно уведомила службу безопасности Hugging Face, что привело к быстрому удалению выявленных вредоносных моделей. В настоящее время Hugging Face оценивает возможные меры по усилению защиты от угроз, связанных как с функциональными, так и с поврежденными файлами Pickle. Постоянные проблемы, связанные с безопасным использованием файлов Pickle на открытых платформах для совместной работы, таких как Hugging Face, подчеркивают значительные уязвимости, связанные с функциями автоматического выполнения кода, связанными с этим форматом. Это подчеркивает необходимость в надежных протоколах безопасности для защиты от использования, поскольку технологии ML продолжают развиваться и расширяться.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи RL threat выявили новый метод атаки, nullifAI, который нацелен на платформу Hugging Face, используя уязвимости в сериализации файлов Pickle в Python, что позволяет выполнять произвольный код. Вредоносные модели в формате PyTorch были сжаты и не были обнаружены инструментом безопасности Hugging Face благодаря нетрадиционным методам сжатия. Атака позволяет выполнять вредоносную полезную нагрузку, такую как обратные оболочки, во время процесса десериализации, что подчеркивает необходимость улучшения мер безопасности против таких уязвимостей в средах совместного машинного обучения.
-----
Недавние исследования, проведенные исследователями RL threat, раскрыли новую технологию атаки под названием nullifAI, которая нацелена конкретно на платформу Hugging Face с помощью сериализации файлов Pickle. Hugging Face широко известна благодаря облегчению совместной работы в проектах машинного обучения, что делает ее привлекательной целью для хакеров. В основе эксплуатации лежат уязвимости, присущие модулю Pickle в Python, который позволяет выполнять произвольный код во время десериализации. Это создает значительные риски, особенно с учетом того, что многие разработчики машинного обучения (ML) при работе с такими форматами сериализации отдают предпочтение простоте использования, а не безопасности.
На практике вредоносные модели, идентифицированные RL, хранились в формате PyTorch, использовали сжатый файл Pickle и формат 7z для сжатия, что позволило избежать обнаружения с помощью инструмента безопасности Hugging Face, Picklescan. Этот инструмент в основном использует метод "черного списка", нацеленный на известные опасные функции, что неадекватно, учитывая меняющийся характер угроз. Исследователи обнаружили, что инструмент Picklescan не смог распознать скомпрометированные модели из-за их нестандартного сжатия, что указывает на критический пробел в его возможностях обнаружения.
Атака осуществляется посредством процесса десериализации, при котором вредоносная полезная нагрузка внедряется в начале потоков Pickle. Несмотря на генерирование ошибок при обработке поврежденных или "битых" файлов Pickle, средства безопасности не смогли распознать выполнение вредоносных функций до обнаружения повреждения. Последовательный характер десериализации Pickle позволяет выполнять вредоносный код даже до того, как в дальнейшем в потоке данных будут обнаружены ошибки.
Выявленные вредоносные программы обычно состоят из поддерживающих платформу обратных оболочек, предназначенных для подключения к жестко заданным IP-адресам. Это представляет серьезную опасность, поскольку десериализация ненадежных или поврежденных файлов Pickle может привести к выполнению скрытых вредоносных команд в хост-системе.
В ответ на полученные результаты RL совершенствует свои процессы обнаружения вредоносных программ, особенно для типов файлов ML model. Их продукт Spectra Assure выявил наличие кода на Python в сериализованных данных Pickle, который потенциально может создавать новые процессы и выполнять произвольные команды. Важно отметить, что любые пользовательские действия, требуемые при загрузке моделей искусственного интеллекта, должны быть четко отделены от сериализованных данных модели, чтобы снизить риски безопасности.
После обнаружения этих угроз RL незамедлительно уведомила службу безопасности Hugging Face, что привело к быстрому удалению выявленных вредоносных моделей. В настоящее время Hugging Face оценивает возможные меры по усилению защиты от угроз, связанных как с функциональными, так и с поврежденными файлами Pickle. Постоянные проблемы, связанные с безопасным использованием файлов Pickle на открытых платформах для совместной работы, таких как Hugging Face, подчеркивают значительные уязвимости, связанные с функциями автоматического выполнения кода, связанными с этим форматом. Это подчеркивает необходимость в надежных протоколах безопасности для защиты от использования, поскольку технологии ML продолжают развиваться и расширяться.
#ParsedReport #CompletenessHigh
06-02-2025
RansomHub revisited: New front-runner in the ransomware-as-a-service marketplace
https://darktrace.com/blog/ransomhub-revisited-new-front-runner-in-the-ransomware-as-a-service-marketplace
Report completeness: High
Actors/Campaigns:
Shadowsyndicate
0ktapus (motivation: cyber_criminal)
Threats:
Ransomhub
Atera_tool
Splashtop_tool
Blackcat
Lockbit
Netscan_tool
Lolbin_technique
Secretserversecretstealer
Ngrok_tool
Remmina_tool
Rclone_tool
Victims:
Change healthcare
Industry:
Critical_infrastructure, Healthcare, Government
TTPs:
Tactics: 7
Technics: 0
IOCs:
Domain: 3
IP: 1
Soft:
Linux, ESXI
Algorithms:
curve25519
Languages:
golang, powershell
06-02-2025
RansomHub revisited: New front-runner in the ransomware-as-a-service marketplace
https://darktrace.com/blog/ransomhub-revisited-new-front-runner-in-the-ransomware-as-a-service-marketplace
Report completeness: High
Actors/Campaigns:
Shadowsyndicate
0ktapus (motivation: cyber_criminal)
Threats:
Ransomhub
Atera_tool
Splashtop_tool
Blackcat
Lockbit
Netscan_tool
Lolbin_technique
Secretserversecretstealer
Ngrok_tool
Remmina_tool
Rclone_tool
Victims:
Change healthcare
Industry:
Critical_infrastructure, Healthcare, Government
TTPs:
Tactics: 7
Technics: 0
IOCs:
Domain: 3
IP: 1
Soft:
Linux, ESXI
Algorithms:
curve25519
Languages:
golang, powershell
Darktrace
RansomHub’s Rise: RaaS Market Insights
An updated view of RansomHub’s operations, market position, and defensive implications for enterprise security teams. Learn more.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 RansomHub revisited: New front-runner in the ransomware-as-a-service marketplace https://darktrace.com/blog/ransomhub-revisited-new-front-runner-in-the-ransomware-as-a-service-marketplace Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub - это быстро развивающаяся платформа ransomware-as-a-service (RaaS), которая, в частности, используется хакерской группой ShadowSyndicate, нацеленной на такие критически важные сектора, как инфраструктура, финансы и здравоохранение. Он использует GoLang для создания вариантов, которые работают как на Windows, так и на Linux, используя методы двойного вымогательства с шифрованием Curve25519 и полагаясь на фишинг для первоначального доступа. Филиалы используют такие инструменты, как Atera и Splashtop, для удаленного доступа, проведения атак методом перебора и сканирования сети, чтобы проникнуть в системы, минимизируя при этом обнаружение за счет тактики "Жизни вне земли".
-----
RansomHub - это новая и развивающаяся платформа для борьбы с программами-вымогателями как услугами (RaaS), которая завоевала значительную популярность среди киберпреступников, особенно тех, кто связан с хакерской группой ShadowSyndicate. Его растущая популярность свидетельствует о потенциальной смене власти среди операторов программ-вымогателей, особенно в связи с тем, что такие группы, как ScatteredSpider, переходят с других платформ, таких как ALPHV, на RansomHub. Появление RansomHub последовало за такими заметными инцидентами, как недоверие к платежам, связанное с операциями ALPHV, и прекращение деятельности LockBit из-за операции Cronos.
RansomHub в первую очередь нацелен на критически важные сектора, включая инфраструктуру, финансы, государственные службы и здравоохранение. Варианты программ-вымогателей разработаны на GoLang, что позволяет им эффективно работать как с системами Windows, так и с Linux. Отличительной тактикой RansomHub является использование методов двойного вымогательства, использующих шифрование Curve25519 для шифрования данных, а также фишинг и социальную инженерию для получения первоначального доступа к системам жертв.
Было замечено, что в своей операционной деятельности филиалы RansomHub используют такие инструменты, как Atera и Splashtop, для удаленного доступа. Эти инструменты облегчают вторжение и контроль над скомпрометированными сетями, часто используя уязвимости в таких системах, как Windows, Linux, ESXI и NAS. Группа также применяет тактику "Жизни за пределами земли" (LOTL), используя законные инструменты для минимизации рисков обнаружения. Заслуживающие внимания инструменты включают SecretServerSecretStealer для расшифровки паролей, Ngrok для создания безопасных туннельных соединений и Remmina для доступа к удаленным сервисам.
Недавние расследования выявили возросшую активность RansomHub с многочисленными инцидентами, когда для получения доступа к системам жертв проводилось сканирование сети и попытки использования грубой силы. В январе 2025 года аналитики Darktrace отследили многочисленные попытки аутентификации для получения действительных учетных данных, что указывает на потенциальный вход через службы удаленного рабочего стола. Среди затронутых устройств преобладали подключения к Splashtop и Atera, что впоследствии привело к утечке данных и шифрованию файлов, что соответствовало стратегиям двойного вымогательства.
Растущее влияние RansomHub на рынок RaaS является примером того, как киберпреступники используют сложные, готовые платформы для проведения тщательно продуманных атак. Наблюдаемые модели активности, включая разведывательные действия и использование учетных данных с высоким уровнем привилегий, свидетельствуют об организованном подходе к развертыванию программ-вымогателей, что часто приводит к значительной потере данных жертвами наряду с требованиями выкупа. Эта тенденция подчеркивает настоятельную необходимость усиления мер кибербезопасности, упреждающего анализа угроз и постоянной бдительности при защите от таких продвинутых и эволюционирующих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub - это быстро развивающаяся платформа ransomware-as-a-service (RaaS), которая, в частности, используется хакерской группой ShadowSyndicate, нацеленной на такие критически важные сектора, как инфраструктура, финансы и здравоохранение. Он использует GoLang для создания вариантов, которые работают как на Windows, так и на Linux, используя методы двойного вымогательства с шифрованием Curve25519 и полагаясь на фишинг для первоначального доступа. Филиалы используют такие инструменты, как Atera и Splashtop, для удаленного доступа, проведения атак методом перебора и сканирования сети, чтобы проникнуть в системы, минимизируя при этом обнаружение за счет тактики "Жизни вне земли".
-----
RansomHub - это новая и развивающаяся платформа для борьбы с программами-вымогателями как услугами (RaaS), которая завоевала значительную популярность среди киберпреступников, особенно тех, кто связан с хакерской группой ShadowSyndicate. Его растущая популярность свидетельствует о потенциальной смене власти среди операторов программ-вымогателей, особенно в связи с тем, что такие группы, как ScatteredSpider, переходят с других платформ, таких как ALPHV, на RansomHub. Появление RansomHub последовало за такими заметными инцидентами, как недоверие к платежам, связанное с операциями ALPHV, и прекращение деятельности LockBit из-за операции Cronos.
RansomHub в первую очередь нацелен на критически важные сектора, включая инфраструктуру, финансы, государственные службы и здравоохранение. Варианты программ-вымогателей разработаны на GoLang, что позволяет им эффективно работать как с системами Windows, так и с Linux. Отличительной тактикой RansomHub является использование методов двойного вымогательства, использующих шифрование Curve25519 для шифрования данных, а также фишинг и социальную инженерию для получения первоначального доступа к системам жертв.
Было замечено, что в своей операционной деятельности филиалы RansomHub используют такие инструменты, как Atera и Splashtop, для удаленного доступа. Эти инструменты облегчают вторжение и контроль над скомпрометированными сетями, часто используя уязвимости в таких системах, как Windows, Linux, ESXI и NAS. Группа также применяет тактику "Жизни за пределами земли" (LOTL), используя законные инструменты для минимизации рисков обнаружения. Заслуживающие внимания инструменты включают SecretServerSecretStealer для расшифровки паролей, Ngrok для создания безопасных туннельных соединений и Remmina для доступа к удаленным сервисам.
Недавние расследования выявили возросшую активность RansomHub с многочисленными инцидентами, когда для получения доступа к системам жертв проводилось сканирование сети и попытки использования грубой силы. В январе 2025 года аналитики Darktrace отследили многочисленные попытки аутентификации для получения действительных учетных данных, что указывает на потенциальный вход через службы удаленного рабочего стола. Среди затронутых устройств преобладали подключения к Splashtop и Atera, что впоследствии привело к утечке данных и шифрованию файлов, что соответствовало стратегиям двойного вымогательства.
Растущее влияние RansomHub на рынок RaaS является примером того, как киберпреступники используют сложные, готовые платформы для проведения тщательно продуманных атак. Наблюдаемые модели активности, включая разведывательные действия и использование учетных данных с высоким уровнем привилегий, свидетельствуют об организованном подходе к развертыванию программ-вымогателей, что часто приводит к значительной потере данных жертвами наряду с требованиями выкупа. Эта тенденция подчеркивает настоятельную необходимость усиления мер кибербезопасности, упреждающего анализа угроз и постоянной бдительности при защите от таких продвинутых и эволюционирующих угроз.
#ParsedReport #CompletenessHigh
07-02-2025
Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself
https://www.picussecurity.com/resource/blog/lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware (motivation: financially_motivated)
Threats:
Inc_ransomware
Lynx
Victims:
Electrica energy supplier, Hunter taubman fischer & li llc
Industry:
Retail, Financial, Energy, Government
Geo:
America
TTPs:
Tactics: 1
Technics: 14
IOCs:
File: 4
Url: 2
Email: 1
Hash: 79
Registry: 1
Soft:
microsoft sql server, Windows Explorer
Algorithms:
curve25519, sha512, ecc, sha256, aes, md5
Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, OpenSCManagerW, OpenServiceW, QueryServiceStatusEx, CreateIoCompletionPort, OpenProcess, TerminateProcess, CreateFileW, have more...
Languages:
swift, java
Platforms:
x86
07-02-2025
Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself
https://www.picussecurity.com/resource/blog/lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware (motivation: financially_motivated)
Threats:
Inc_ransomware
Lynx
Victims:
Electrica energy supplier, Hunter taubman fischer & li llc
Industry:
Retail, Financial, Energy, Government
Geo:
America
TTPs:
Tactics: 1
Technics: 14
IOCs:
File: 4
Url: 2
Email: 1
Hash: 79
Registry: 1
Soft:
microsoft sql server, Windows Explorer
Algorithms:
curve25519, sha512, ecc, sha256, aes, md5
Win API:
CreateToolhelp32Snapshot, Process32FirstW, Process32NextW, OpenSCManagerW, OpenServiceW, QueryServiceStatusEx, CreateIoCompletionPort, OpenProcess, TerminateProcess, CreateFileW, have more...
Languages:
swift, java
Platforms:
x86
Picussecurity
Lynx Ransomware: Exposing How INC Ransomware Rebrands Itself
Lynx ransomware, a rebranded variant of INC ransomware, employs double extortion and advanced encryption to target industries in the U.S. and UK. Discover its tactics, incidents, and defense strategies.